Cómo Saber si Tu Contraseña Fue Filtrada: Guía Completa 2026
Cada año se filtran miles de millones de credenciales en brechas de seguridad. Empresas como Facebook, LinkedIn, Dropbox o incluso pequeños foros han sufrido incidentes donde correos electrónicos y contraseñas acabaron circulando por internet. Si reutilizas contraseñas o llevas años usando la misma, hay muchas probabilidades de que alguna esté ya expuesta.
En esta guía te explicamos cómo comprobar si tu contraseña fue filtrada, qué herramientas usar de forma segura, y qué hacer si descubres que tus credenciales están comprometidas. Todo con enfoque práctico y adaptado a la normativa europea (RGPD y AEPD).
¿Qué significa que una contraseña esté filtrada?
Una contraseña filtrada es aquella que ha aparecido en una brecha de datos pública, es decir, en un incidente donde una empresa u organización expuso información de sus usuarios (por hackeo, mala configuración o filtración interna). Estas credenciales acaban circulando en foros, mercados de la dark web o bases de datos accesibles.
El problema no es solo que alguien conozca esa contraseña concreta. Los ciberdelincuentes usan una técnica llamada credential stuffing: prueban automáticamente esas combinaciones de email y contraseña en cientos de servicios (banca, redes sociales, correo, tiendas online) esperando que las hayas reutilizado.
Ejemplos de filtraciones masivas recientes
- Collection #1 (2019): 773 millones de correos y 21 millones de contraseñas únicas.
- LinkedIn (2021): 700 millones de perfiles expuestos.
- Facebook (2021): datos de 533 millones de usuarios, incluyendo teléfonos españoles.
- RockYou2024: 10.000 millones de contraseñas en texto plano, la mayor recopilación jamás vista.
Si has usado servicios online durante la última década, estadísticamente es casi seguro que al menos una de tus credenciales aparezca en alguna de estas listas.
Herramientas fiables para comprobar si tu contraseña fue filtrada
Existen varios servicios legítimos que te permiten comprobar si tu email o contraseña están en bases de datos filtradas, sin poner en riesgo tu privacidad. Los más recomendados son:
1. Have I Been Pwned (HIBP)
Creado por el experto en seguridad Troy Hunt, Have I Been Pwned (haveibeenpwned.com) es la referencia mundial. Alberga más de 12.000 millones de cuentas comprometidas y permite dos consultas principales:
- Búsqueda por email: introduces tu correo y te muestra en qué brechas ha aparecido.
- Búsqueda por contraseña (Pwned Passwords): comprueba si una contraseña concreta ha sido filtrada, usando un sistema de hash parcial (k-anonymity) para no exponer la clave.
Es gratuito, sin registro y respetuoso con la privacidad. La AEPD y organismos europeos lo consideran una fuente fiable.
2. Google Password Checkup
Si usas Chrome o guardas contraseñas en tu cuenta de Google, entra en passwords.google.com y pulsa Comprobación de contraseñas. Google analiza tu bóveda y te avisa de:
- Contraseñas filtradas en brechas conocidas.
- Contraseñas reutilizadas en varios servicios.
- Contraseñas débiles o fáciles de adivinar.
3. Mozilla Monitor
La Fundación Mozilla ofrece Mozilla Monitor (monitor.mozilla.org), un servicio gratuito que utiliza la base de datos de HIBP pero añade un panel más amigable y alertas por email cuando aparecen nuevas filtraciones con tu dirección.
4. Gestores de contraseñas con auditoría integrada
Herramientas como Bitwarden, 1Password, Dashlane o Proton Pass incluyen funciones de auditoría de seguridad que revisan automáticamente si tus contraseñas guardadas están comprometidas.
Comparativa: herramientas para detectar contraseñas filtradas
| Herramienta | Gratuita | Alertas automáticas | Búsqueda por contraseña | Idioma español |
|---|---|---|---|---|
| Have I Been Pwned | Sí | Sí (por email) | Sí | Parcial |
| Google Password Checkup | Sí | Sí | Sí (automático) | Sí |
| Mozilla Monitor | Sí (plan free) | Sí | No | Sí |
| Bitwarden | Sí (plan free) | Sí (Premium) | Sí | Sí |
| 1Password Watchtower | No | Sí | Sí | Sí |
Cómo comprobar tu contraseña paso a paso
Vamos a ver el proceso concreto usando Have I Been Pwned, que es la opción más universal y no requiere instalar nada.
Método 1: Comprobar por correo electrónico
- Abre haveibeenpwned.com en tu navegador.
- Introduce tu dirección de correo en el buscador principal.
- Pulsa pwned?.
- Si aparece en verde: buenas noticias, no hay filtraciones registradas.
- Si aparece en rojo: verás la lista de brechas donde apareció tu email, con fechas y datos expuestos.
- Baja hasta Notify me y suscríbete para recibir alertas futuras.
Método 2: Comprobar una contraseña concreta
- Ve a haveibeenpwned.com/Passwords.
- Introduce la contraseña que quieres comprobar.
- El sistema usa k-anonymity: solo envía los primeros 5 caracteres del hash SHA-1, nunca la contraseña en claro.
- Verás cuántas veces ha aparecido esa contraseña en filtraciones.
- Si aparece más de 0 veces, cámbiala inmediatamente en todos los servicios donde la uses.
Consejo: aunque el sistema es seguro, si te preocupa introducir tu contraseña real, puedes generar el hash SHA-1 localmente y consultar solo los primeros 5 caracteres a través de su API.
Método 3: Auditoría desde tu navegador
- En Chrome: Configuración → Autocompletar → Contraseñas → Comprobar contraseñas.
- En Firefox: about:logins → Alertas de Firefox Monitor activadas.
- En Edge: Configuración → Perfiles → Contraseñas → Monitor de contraseñas.
- En Safari: Preferencias → Contraseñas → verás iconos de aviso junto a las comprometidas.
Qué hacer si tu contraseña fue filtrada
Descubrir que una contraseña está expuesta no es motivo de pánico, pero sí requiere acción rápida. Sigue este protocolo:
1. Cambia la contraseña inmediatamente
Empieza por la cuenta directamente afectada y luego revisa cualquier otro servicio donde hayas usado esa misma contraseña o una variación (añadir un número al final no cuenta como cambio real).
2. Crea contraseñas fuertes y únicas
Una buena contraseña en 2026 debe cumplir:
- Mínimo 14 caracteres (idealmente 16-20).
- Combinación de mayúsculas, minúsculas, números y símbolos.
- Sin palabras de diccionario, nombres, fechas ni patrones de teclado.
- Única para cada servicio.
La técnica más recomendada es usar frases de contraseña largas y aleatorias, o directamente contraseñas generadas por un gestor.
3. Activa la autenticación en dos pasos (2FA)
La 2FA es tu red de seguridad. Aunque tu contraseña se filtre, sin el segundo factor nadie puede entrar. Prioriza:
- Aplicaciones tipo Authy, Aegis o Google Authenticator.
- Llaves físicas FIDO2/YubiKey para cuentas críticas.
- Evita el 2FA por SMS siempre que sea posible (vulnerable a SIM-swapping).
4. Usa un gestor de contraseñas
Es imposible memorizar 100 contraseñas únicas y complejas. Un gestor como Bitwarden, Proton Pass o KeePassXC te permite:
- Generar contraseñas aleatorias fuertes.
- Guardarlas cifradas con una única contraseña maestra.
- Auditar automáticamente cuáles están débiles o filtradas.
- Rellenar formularios sin escribir la clave (evitando keyloggers).
5. Revisa la actividad de tu cuenta
Después de una filtración, entra en el historial de accesos del servicio afectado (Google, Facebook, tu banco…) y comprueba si hay sesiones o dispositivos desconocidos. Ciérralos y, si detectas actividad sospechosa, notifica al servicio y guarda evidencias.
6. Notifica si hay datos personales sensibles
Bajo el RGPD y las directrices de la AEPD, las empresas están obligadas a comunicar brechas graves. Si tú eres la víctima y hay datos financieros, sanitarios o de identidad implicados, puedes presentar una reclamación en la sede electrónica de la AEPD (sedeagpd.gob.es).
Buenas prácticas para no volver a estar en una filtración
Aunque nunca puedes controlar al 100% que un servicio no sufra un ataque, sí puedes minimizar el daño con hábitos sólidos:
Usa correos alias
Servicios como SimpleLogin, AnonAddy o Apple Hide My Email te permiten crear direcciones únicas para cada registro. Si una filtración expone tu alias, puedes desactivarlo sin cambiar tu correo principal, y sabrás exactamente qué servicio fue comprometido.
Cuida qué enlaces abres
Muchas filtraciones empiezan con un phishing bien disfrazado. Antes de hacer clic en un enlace acortado que te llega por email o redes, comprueba a dónde apunta. Plataformas como Lunyb ofrecen enlaces cortos con vista previa y estadísticas transparentes, y te permiten inspeccionar el destino antes de acceder, algo que no todos los acortadores garantizan. Si te interesa el tema, puedes leer nuestra comparativa de acortadores para Twitter/X 2026.
Configura alertas proactivas
- Suscríbete a las notificaciones de Have I Been Pwned.
- Activa alertas de inicio de sesión en Google, Apple ID y Microsoft.
- Revisa cada 6 meses el estado de tus contraseñas.
Reduce tu huella digital
Cuantas menos cuentas tengas, menos superficie de ataque. Da de baja servicios que ya no usas y limita la información personal que compartes. Recuerda también revisar las cookies de terceros y cómo bloquearlas para reducir el rastreo entre webs.
Protégete a nivel de red
Usa DNS cifrado (DNS-over-HTTPS con proveedores como Cloudflare 1.1.1.1 o NextDNS), navegadores con protección antitracking (Firefox, Brave) y mantén siempre actualizado el sistema operativo y las aplicaciones.
Errores comunes al comprobar contraseñas filtradas
- Usar webs desconocidas: algunos sitios que dicen "comprueba si tu contraseña fue filtrada" son en realidad trampas para recolectar credenciales. Usa solo servicios reputados.
- Cambiar solo un carácter: pasar de "MiPerro2020" a "MiPerro2021" no protege nada. Los atacantes prueban variaciones automáticamente.
- Ignorar cuentas antiguas: ese foro de hace 15 años puede ser la puerta de entrada si reutilizaste la contraseña.
- No revisar el correo de recuperación: si el email de recuperación de tu banco es una cuenta antigua comprometida, tu banco también lo está.
- Confiar solo en la contraseña: sin 2FA, cualquier contraseña filtrada es un riesgo directo.
Conclusión
Comprobar si tu contraseña fue filtrada es un hábito de higiene digital básico en 2026. Con herramientas gratuitas como Have I Been Pwned, Google Password Checkup o Mozilla Monitor puedes saber en menos de un minuto si tus credenciales están comprometidas. Pero detectar la fuga es solo el primer paso: lo importante es cambiar contraseñas, activar 2FA y usar un gestor que te ayude a mantener claves únicas y fuertes para cada servicio.
La ciberseguridad personal no depende de conocimientos técnicos, sino de constancia. Dedica 30 minutos al trimestre a auditar tus cuentas y estarás por delante del 90% de los usuarios que solo reaccionan cuando ya es demasiado tarde.
Preguntas frecuentes
¿Es seguro introducir mi contraseña en Have I Been Pwned?
Sí. El servicio usa un protocolo llamado k-anonymity: tu contraseña se convierte en un hash SHA-1 y solo se envían los primeros 5 caracteres al servidor. Nunca se transmite ni se almacena la contraseña original. Es un método validado por criptógrafos y usado por grandes empresas como Cloudflare y 1Password.
Si mi contraseña no aparece filtrada, ¿estoy 100% seguro?
No exactamente. Solo significa que aún no ha aparecido en las bases de datos públicas que analiza el servicio. Puede haber filtraciones privadas o recientes que todavía no se hayan indexado. Por eso es esencial usar contraseñas únicas y activar 2FA aunque tu email aparezca "limpio".
¿Cada cuánto debería comprobar mis contraseñas?
Lo recomendable es hacerlo cada 3-6 meses, y siempre que se anuncie una brecha importante en un servicio que utilizas. Si configuras alertas por email en Have I Been Pwned o Mozilla Monitor, recibirás avisos automáticos y no tendrás que revisarlo manualmente.
¿Qué pasa si mi banco filtra mis datos?
Bajo el RGPD, la entidad está obligada a notificarte en 72 horas y a informar a la AEPD. Tú puedes exigir información sobre el alcance, cambiar credenciales, solicitar tarjetas nuevas y, si sufres daños económicos, presentar reclamación ante la AEPD y, en su caso, acciones civiles. Guarda siempre capturas y correos como evidencia.
¿Los gestores de contraseñas pueden ser hackeados?
Sí, ningún sistema es infalible (LastPass sufrió una brecha en 2022), pero los gestores modernos cifran tu bóveda con tu contraseña maestra usando algoritmos robustos (AES-256, Argon2). Aunque roben la base de datos, sin tu clave maestra no pueden descifrarla. Aun así, elige gestores auditados, activa 2FA en el propio gestor y usa una contraseña maestra muy fuerte y única.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cómo Bloquear Llamadas Spam y Robollamadas (Guía 2026)
Guía práctica para bloquear llamadas spam y robollamadas en España: inscripción en la Lista Robinson, configuración de Android e iPhone, mejores apps y cómo denunciar ante la AEPD. Incluye consejos para evitar estafas telefónicas y vishing.
Cómo Saber si un Número de Teléfono es una Estafa: Guía 2026
Descubre cómo identificar si un número de teléfono es una estafa con métodos verificados, herramientas gratuitas y señales de alerta clave. Aprende a protegerte del vishing, smishing y otras estafas telefónicas más comunes en 2026.
Cómo Acortar un Enlace de Amazon Affiliate: Guía Completa 2026
Aprende paso a paso cómo acortar enlaces de Amazon Affiliate sin perder tu comisión. Descubre las mejores herramientas, buenas prácticas y errores a evitar en 2026.
Cómo Eliminar Tus Datos de los Corredores de Datos: Guía 2026
Los corredores de datos recopilan y venden tu información personal sin que lo sepas. Descubre cómo ejercer tu derecho de supresión bajo el RGPD, qué plantilla usar y cómo evitar que tus datos vuelvan a circular.